Die ISO/IEC 27002 ist ein Leitfaden, der die Maßnahmen aus Anhang A der ISO/IEC 27001 ausführlich erläutert und Hinweise zur Umsetzung gibt. Nach ihr selbst kann man sich nicht zertifizieren lassen.
Verhältnis zur ISO/IEC 27001
Die ISO/IEC 27001 legt fest, was ein ISMS leisten muss, und nennt in Anhang A die Maßnahmen jeweils in einem Satz. Die ISO/IEC 27002 beschreibt dieselben Maßnahmen mit Zweck, Anleitung und weiteren Informationen. Sie ist damit das wichtigste Hilfsmittel, um Maßnahmen sinnvoll umzusetzen.
Struktur der Fassung 2022
Die ISO/IEC 27002:2022 ordnet die 93 Maßnahmen in vier Themen: organisatorisch (37), personenbezogen (8), physisch (14) und technologisch (34). Neu sind unter anderem Maßnahmen zu Bedrohungsinformationen, Cloud-Diensten, Datenmaskierung, Verhinderung von Datenlecks und sicherer Codierung. Zusätzlich gibt es Attribute, mit denen sich Maßnahmen etwa nach Schutzziel oder Cybersecurity-Konzept filtern lassen.
Praxisbeispiel
Für die Maßnahme „Informationssicherung“ (Backup) nennt Anhang A nur die Anforderung. Die ISO/IEC 27002 gibt Hinweise etwa zu Backup-Richtlinie, Aufbewahrung an einem ausreichend entfernten Ort, regelmäßigen Wiederherstellungstests und Schutz der Sicherungen.
Typische Fehler im Audit
- Die ISO/IEC 27002 wird mit der zertifizierbaren ISO/IEC 27001 verwechselt.
- Umsetzungshinweise werden wörtlich übernommen, obwohl sie nicht zum Risiko der Organisation passen.
Bezug zur Norm: Leitfaden zu den Maßnahmen aus Anhang A der ISO/IEC 27001
← Alle Begriffe mit I